nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2023-2024 CVE-2023-2024
CRITICAL
Improper Authentication for OpenBlue Enterprise Manager Data Collector
Record summary
CVE-2023-2024 has a selected CVSS score of 10.0 (critical); EIP currently links 6 repository PoCs.
Description
Improper authentication in OpenBlue Enterprise Manager Data Collector versions prior to 3.2.5.75 allow access to an unauthorized user under certain circumstances.
Description source: CVE List
Exploitation context
Available material
- Repository PoCs
- 6
CISA SSVC decision
ExploitationNone
AutomatableYes
Technical impactTotal
CISA Coordinator · SSVC 2.0.3 · Evaluated Jan 21, 2025 · Source: CVE List
Affected products and versions
1| Product | Source | Version range | Status |
|---|---|---|---|
OpenBlue Enterprise Manager Data CollectorBrowse Johnson Controls / OpenBlue Enterprise Manager Data CollectorDefault status: unaffected | CVE List | Before 3.2.5.75 | affected |
Proofs of concept
6Repository PoCs
GitHubactuator/yiRepository PoCby actuatorStars: 1Not analyzed3 files
GitHubteam890/CVE-2023-2024Repository PoCby team890Stars: 1Not analyzed75 files
GitHubduy-31/CVE-2023-46805_CVE-2024-21887Repository PoCby duy-31Stars: 23Not analyzed3 files
GitHubraminkarimkhani1996/CVE-2023-46805_CVE-2024-21887Repository PoCby raminkarimkhani1996Stars: 5Not analyzed3 files
GitHubseajaysec/Ivanti-Connect-Around-ScanRepository PoCby seajaysecStars: 12Not analyzed5 files
GitHubW01fh4cker/CVE-2024-27198-RCERepository PoCby W01fh4ckerStars: 157Not analyzed2 files
References
3cisa.gov
https://www.cisa.gov/news-events/ics-advisories/icsa-23-138-04 johnsoncontrols.com
https://www.johnsoncontrols.com/cyber-solutions/security-advisories